Уразливість Stored Cross-Site Scripting у плагіні WP-Members для WordPress

Виявлено уразливість Stored XSS у плагіні WP-Members для WordPress до версії 3.4.9.2. Рекомендується оновлення для захисту сайту.
CVE-2024-1852CVSS 7.2Web

Уразливість Stored Cross-Site Scripting у плагіні WP-Members для WordPress

Виявлено уразливість Stored XSS у плагіні WP-Members для WordPress до версії 3.4.9.2. Рекомендується оновлення для захисту сайту.

CVSS
7.2 HIGH
EPSS
48.42%
Активно використовується
немає в KEV
Продукт
wp-members

Що відомо

Плагін WP-Members для WordPress містить уразливість Stored Cross-Site Scripting через заголовок X-Forwarded-For у версіях до 3.4.9.2 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти на сторінках редагування користувачів, які виконуються при їх відкритті.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Власники сайтів на WordPress з цим плагіном ризикують компрометацією облікових записів та порушенням цілісності веб-ресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP-Members до версії 3.4.9.3 або новішої, де ця уразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до сторінок редагування користувачів, перевірити журнали на ознаки експлуатації та ретельно контролювати вхідні заголовки X-Forwarded-For.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки